微软使用类似僵尸网络的技术进行Office2010漏洞检测

简介: 微软公司的工程师们最近利用一种名为“Fuzzing”的测试技术发现了Office2010软件中的1800多处bug。Fuzzing测试技术是软件开发者和安全专家们常用的一种新型软件bug自动化测试技术,其原理是自动用随机的方式将软件所需处理的数据进行修改,使这些数据成为非法数据,并测试软件对这些非法数据的响应状况。

微软公司的工程师们最近利用一种名为“Fuzzing”的测试技术发现了Office2010软件中的1800多处bug。

Fuzzing测试技术是软件开发者和安全专家们常用的一种新型软件bug自动化测试技术,其原理是自动用随机的方式将软件所需处理的数据进行修改,使这些数据成为非法数据,并测试软件对这些非法数据的响应状况。在某些情况下,向软件传输非法数据会导致程序崩溃并产生黑客可利用的漏洞,黑客可利用这些漏洞来插入恶意代码等。对Fuzzing测试技术的研究是目前黑白两道的安全专家们的热点所在。


“我们在Office2010的代码中发现了1800多处bug,”微软可信赖计算部门(Trustworthy Computing group)的首脑Tom Gallagher表示,“尽管bug的数量较多,但需要说明的是这些bug并不等同于安全漏洞。我们也会积极地修补其中一些涉及系统安全的漏洞。”不过他拒绝透露这些bug中涉及系统安全漏洞的bug的具体数量,只称微软的Office2010开发组确实发现了一些安全漏洞。

Gallagher还表示,Office2010先前版本的Office软件中,一些与这次新发现的Office2010的非安全性性bug类似的漏洞则会在最新的sp升级版本中得到修复。

有趣的是,这次微软用来进行Office2010 Fuzzing测试的工具不只是公司试验室中的机器,他们还动用了公司闲置的员工用电脑进行这项测试。这种测试方法与Prime95等协同计算程序的理念非常相似,就是利用互联网上的许多机器来分别负责一部分计算,在客户机处于闲置状态时,安装在客户机上的这种软件会自动开始Fuzzing计算,然后再将这些计算的结果通过网络传输给服务器合并成最终的计算结果,从某种程度上看,这种技术与僵尸网络的设计思想也非常相同。

“我们称这种计算网络为Fuzzing用僵尸网络,”Gallagher风趣地将这种学名为分布式Fuzzing框架(DFF)的技术称为僵尸网络。据称这种Fuzzing僵尸网络测试技术是由Access团队的设计师David Conger所开发出来的。

过去,微软公司做Fuzzing测试的方法则是在单台机器上连续运行一周时间,而现在“我们不需要花太多的力气就可以做1200万次运算”Gallagher称:“过去要花数天时间完成的计算现在只要一个小时就能完成了。”

尽管Office开发团队已经在使用这种DFF测试技术,但微软公司内部只有少数的几个其它开发团队也在使用类似的技术,目前只有SharePoint团队,MSN客户端团队,Fast search团队在使用DFF测试技术,而Windows开发团队则没有使用这种技术。

不过微软的这种做法则遭到了一些安全专家的嘲笑,指其做法相当"愚笨",而且还嘲笑微软,苹果以及Adobe公司对其软件所作的Fuzzing测试很不充分.三届Pwn2Own黑客技能竞赛的得主Charlie Miller上周在访谈节目的现场,使用了一种非常简单的Fuzzing测试技术,只使用了5台电脑,便测试出了微软Powerpoint,Mac OSX,苹果Safari以及Adobe Reader软件中存在的20处安全漏洞和数百了可引起程序崩溃的bug。

Miller拒绝透露这些软件漏洞的细节信息,不过他提供了他所使用的测试方法的细节。他表示:“我只是想教教他们该如何正确地找出程序的这些bug,这样他们以后做Fuzzing测试时就会更仔细小心。”

不过Gallagher则没有就微软是否会采纳Miller的建议而发表肯定的评论,他说:“我们正在研究他的技术,研究如何复制和应用这种技术,使其为我们所用。”(原文:computerworld

目录
相关文章
|
2月前
|
机器学习/深度学习 人工智能 自然语言处理
王耀恒:从网络营销老兵到GEO技术布道者
在王耀恒看来,AI时代的技术竞争已从“信息不对称”转向“系统化应用能力”。他的GEO课程体系正是这一理念的体现——技术可以被复制,但深度实践验证的系统框架、认知升级路径和教学转化艺术却构成了难以逾越的壁垒。
|
5月前
|
JSON 监控 API
在线网络PING接口检测服务器连通状态免费API教程
接口盒子提供免费PING检测API,可测试域名或IP的连通性与响应速度,支持指定地域节点,适用于服务器运维和网络监控。
|
3月前
一键解决 Office 卸载难题!微软官方卸载工具,点击下载开启轻松卸载之旅
微软官方Office卸载工具可彻底清除Office 2007至2021及365版本残留,解决重装报错问题。支持深度扫描与一键卸载,操作简单,卸载后需重启生效。
943 18
|
3月前
|
安全 Linux 网络安全
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
103 0
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
|
2月前
|
机器学习/深度学习 人工智能 监控
上海拔俗AI软件定制:让技术真正为你所用,拔俗网络这样做
在上海,企业正通过AI软件定制破解通用化难题。该模式以业务场景为核心,量身打造智能解决方案,涵盖场景化模型开发、模块化架构设计与数据闭环优化三大技术维度,推动技术与业务深度融合,助力企业实现高效、可持续的数字化转型。
|
3月前
|
监控 前端开发 安全
Netty 高性能网络编程框架技术详解与实践指南
本文档全面介绍 Netty 高性能网络编程框架的核心概念、架构设计和实践应用。作为 Java 领域最优秀的 NIO 框架之一,Netty 提供了异步事件驱动的网络应用程序框架,用于快速开发可维护的高性能协议服务器和客户端。本文将深入探讨其 Reactor 模型、ChannelPipeline、编解码器、内存管理等核心机制,帮助开发者构建高性能的网络应用系统。
229 0
|
5月前
|
监控 算法 安全
基于 C# 基数树算法的网络屏幕监控敏感词检测技术研究
随着数字化办公和网络交互迅猛发展,网络屏幕监控成为信息安全的关键。基数树(Trie Tree)凭借高效的字符串处理能力,在敏感词检测中表现出色。结合C#语言,可构建高时效、高准确率的敏感词识别模块,提升网络安全防护能力。
135 2
|
6月前
|
机器学习/深度学习 算法 5G
基于DNN深度神经网络的OFDM+QPSK信号检测与误码率matlab仿真
本内容展示了基于深度神经网络(DNN)的OFDM-QPSK信号检测算法在Matlab2022a中的仿真效果。通过构建包含多层全连接层和ReLU激活函数的DNN模型,结合信号预处理与特征提取,实现了复杂通信环境下的高效信号检测。仿真结果对比了传统LS、MMSE方法与DNN方法在不同信噪比(SNR)条件下的误码率(BER)和符号错误率(SER),验证了DNN方法的优越性能。核心程序涵盖了QPSK调制、导频插入、OFDM发射、信道传输及DNN预测等关键步骤,为现代通信系统提供了可靠的技术支持。
99 0
|
12月前
|
SQL 安全 网络安全
网络安全与信息安全:知识分享####
【10月更文挑战第21天】 随着数字化时代的快速发展,网络安全和信息安全已成为个人和企业不可忽视的关键问题。本文将探讨网络安全漏洞、加密技术以及安全意识的重要性,并提供一些实用的建议,帮助读者提高自身的网络安全防护能力。 ####
265 17